Module 4
Hameçonnage
et
Vol d'identité
SUJETS
1. Introduction
2. Méthodes de phishing
Hameçonnage
4. Techniques de phishing
5. Phishing par harpon
6. Types d'escroqueries de phishing
7. Kits d'outils de phishing et phishing espion
8. Contre-mesures
9. Vol d'identité
Hameçonnage
Un type d'escroquerie par e-mail qui vole votre identité.
Une technique de fraude par e-mail dans laquelle le coupable envoie des e-mails à la recherche de
légitime dans le but de accumuler des informations personnelles et financières de
destinataires (les messages viennent probablement de sites bien connus et fiables, à savoir,
PayPal, eBay, MSN, Yahoo, BestBuy et America Online.
Les fraudeurs utilisent différentes techniques d'ingénierie sociale et de falsification d'e-mails pour essayer de tromper
leurs victimes.
L'acte d'envoyer un e-mail à un utilisateur et de prétendre faussement être une entité établie
organisation légitime pour escroquer l'utilisateur afin de lui faire abandonner des informations privées
utilisé pour le vol d'identité.
L'e-mail invite l'utilisateur à visiter un site Web où il est demandé de mettre à jour
leurs informations personnelles, à savoir, leurs mots de passe et des informations à leur sujet
cartes de crédit, numéros de compte bancaire, etc.
(Source : rapport Cisco System 2011)
Le phishing est un type de tromperie conçu pour voler votre identité (type de vol d'identité)
L'e-mail est le moyen le plus populaire utilisé dans les attaques de phishing.
Types d'e-mails :
A. E-mails indésirables
B. E-mails de canular
A. E-mails indésirables
Également connu sous le nom de « junk E-Mails », ils impliquent des messages presque identiques envoyés à
De nombreux destinataires. Les courriels indésirables ont progressivement augmenté depuis le début des années 1990.
Les botnets, réseaux d'ordinateurs infectés par des virus, sont utilisés pour envoyer environ 80 % de
Spam.
Les types de courriels indésirables sont les suivants :
1. E-mail de masse non sollicité (UBE) : C'est un synonyme de SPAM e-mail non sollicité.
envoyé en grandes quantités. Ex : SpamBOT (robots d'exploration)
2. E-mail commercial non sollicité (UCE) : Les e-mails non sollicités sont envoyés en masse
quantities from commercial perspective, for example, advertising.
Exemples :
[Link], Santander, Commonwealth Bank : Banques internationales ayant de grandes
base de clients, les phishers plongent toujours profondément dans cet océan pour tenter d'attraper le poisson.
2. eBay : C'est un site d'enchères populaire, souvent imité pour obtenir des informations personnelles.
[Link] : C'était la marque la plus exploitée par les phishers jusqu'en juillet 2009.
[Link] : Les internautes qui aimaient être sur les sites de réseaux sociaux les plus populaires
comme Facebook, sont toujours soumis à des menaces au sein de Facebook ainsi qu'à travers
E-Mail. On peut réduire les chances d'être victime d'une attaque de phishing en utilisant le
services–paramètres de sécurité pour activer les détails de contact et d'E-Mail comme privés.
L'e-mail demandera généralement à l'utilisateur de fournir des informations précieuses sur lui-même.
/elle-même ou pour « vérifier » des informations que l'utilisateur a pu fournir dans le passé tout en
s'inscrire pour un compte en ligne.
Tactiques utilisées par un hameçonneur
Noms d'organisations légitimes
2.―D'un véritable employé
[Link] qui « ont l'air corrects »
4. Messages urgents
Phrases utilisées pour inciter l'utilisateur
1.―Vérifiez votre compte‖
2.―You have won the lottery‖
3.―Si vous ne répondez pas dans les 48 heures, votre compte sera fermé‖
Pour maximiser les chances qu'un destinataire réponde, le fraudeur pourrait
employez l'une ou l'autre des tactiques suivantes :
[Link] d'organisations légitimes : Au lieu de créer une société fictive
à partir de zéro, le phisher pourrait utiliser le nom d'une entreprise légitime et
incorporer l'apparence et la sensation de son site web (c'est-à-dire, y compris le schéma de couleurs et
graphismes) dans le spam e-mail.
2. "De" un véritable employé : Nom réel d'un fonctionnaire qui travaille réellement pour
the organization. This way, if a user contacts the organization to confirm
si Rajeev Arora est vraiment le Vice-Président du Marketing, alors l'utilisateur
obtient une réponse positive et se sent rassuré.
[Link] qui "ont l'air corrects" : L'e-mail peut contenir une URL
(c'est-à-dire, lien web) qui semble être le site web original où l'utilisateur
peut entrer les informations que le phisher aimerait voler.
4. Messages urgents : Créer une peur pour déclencher une réponse est très
commun dans les attaques de phishing – les e-mails avertissent que le non-respect de
répondre entraînera la perte d'accès au compte ou E-
Les courriels pourraient prétendre que l'organisation a détecté des activités suspectes.
activité dans le compte des utilisateurs ou que l'organisation est en train de mettre en œuvre
nouveau logiciel de confidentialité pour des solutions de vol d'identité.
Comprenons les moyens de réduire la quantité de courriels indésirables que nous recevons.
1. Partager son adresse E-Mail personnelle avec un nombre limité de personnes et/ou sur des sites Web publics
plus il est exposé au public, plus il y aura de spam par e-mail
reçu.
2. Ne jamais répondre ou ouvrir des e-mails de spam.
3. Dissimulez l'adresse e-mail sur les sites web publics ou les groupes en l'épelant
signe―@‖et le POINT (.); par exemple, RajeevATgmailDOTcom.
Cela interdit généralement aux phishers de capturer des adresses E-Mail valides tandis que
collecte d'adresses E-Mail via des programmes.
4. Utilisez des adresses e-mail alternatives pour vous inscrire à des activités personnelles ou des achats
site web. Ne jamais utiliser d'adresses e-mail professionnelles.
4. Ne transférez aucun e-mail d'expéditeurs inconnus.
5. Prenez l'habitude de prévisualiser un e-mail avant de l'ouvrir.
6. N'utilisez jamais l'adresse e-mail comme nom d'utilisateur dans les groupes de discussion ou les salons.
7. Ne répondez jamais à un e-mail de spam demandant de retirer votre adresse e-mail de
la liste de distribution par courrier. Plus souvent, cela confirme aux phishers que votre
L'adresse e-mail est active.
B. E-mails frauduleux (tromper ou duper par e-mail)
[Link] sont des tentatives délibérées de tromper ou de berner un utilisateur en lui faisant croire ou
accepter que quelque chose est réel, lorsque le trompeur (la personne ou le groupe
créant la supercherie) sait que c'est faux.
2. Les e-mails de canular peuvent ou non être des e-mails de spam.
3. Il est parfois difficile de reconnaître si un e-mail est un « spam »
ou un―canular.‖
4. Les sites web mentionnés ci-dessous peuvent être utilisés pour vérifier la validité de
tels―canulars‖E- Mails.
Exemples
[Link] site web contient une vaste base de données de chaînes E-
Les e-mails, comme nous en avons discuté, que l'hameçon envoie pour inciter les internautes à répondre.
de tels e-mails.
2. [Link] :C'est un excellent site Web contenant une grande base de données
des canulars Internet courants. Il est maintenu par l'Incident Informatique
Capacité consultative, qui est une division du ministère de l'Énergie des États-Unis.
Méthodes de phishing
1. Dragnet (utilisation des e-mails de spam)
Les arnaqueurs par phishing s'appuient sur de fausses informations incluses dans un e-mail pour déclencher un
réponse immédiate de la victime - Cliquer sur des liens dans le corps de l'e-mail pour prendre
les victimes sur le site web ou les fenêtres pop-up, où il leur est demandé de saisir
données de carte bancaire ou de crédit ou d'autres informations personnelles.
2. Canne à pêche et moulinet (identifier à l'avance des victimes potentielles spécifiques et transmettre)
fausses informations pour les inciter à divulguer leurs données personnelles et financières)
On phony webpage, availability of similar item for a cheaper price
3. Piège à homard (se concentre sur l'utilisation de sites Web falsifiés)
4. Filet maillant (s'appuie beaucoup moins sur les techniques d'ingénierie sociale et les phishers introduisent
Code malveillant dans les e-mails et les sites web
Le code malveillant modifiera les paramètres dans le système des utilisateurs afin que les utilisateurs qui souhaitent visiter
Les sites bancaires légitimes seront redirigés vers un site de phishing semblable.
Techniques de phishing
1. Manipulation des URL (liens web)
2.Évasion de filtre
[Link] de site Web
[Link] Flash
[Link] social
6.Pêche téléphonique
Les phishers envoient généralement des millions de courriels,
des fenêtres pop-up, etc., qui semblent être en train de chercher
officiel et légitime.
Techniques de phishing…..
Manipulation d'URL (lien web)
Les URL sont les liens web (c'est-à-dire, les adresses Internet) qui
diriger les internautes/utilisateurs vers un site web spécifique.
Dans une attaque de phishing, ces URL sont généralement fournies comme
mal orthographié, par exemple, au lieu de
[Link], l'URL est fournie comme
www. [Link].
Techniques de phishing…..
2. Évasion des filtres : Cette technique utilise des graphiques (c'est-à-dire des images) au lieu
de texte à obvier à la mise en réseau de tels e-mails par des filtres anti-hameçonnage.
Normalement, ces filtres sont intégrés dans les navigateurs web. Pour
exemple
La version 7 d'Internet Explorer dispose d'un « filtre de phishing Microsoft » intégré.
One can enable it during the installation or it can be enabled post-
installation. Il est important de noter qu'il n'est pas activé par défaut.
Firefox 2.0 et supérieur dispose d'un "filtre anti-phishing Google" intégré.
licencié de Google. Il est activé par défaut.
Le filtre de phishing Opera est appelé Protection contre la fraude Opera et est
inclus dans la version $9.5+
Techniques de phishing…..
Contrefaçon de site web :
Dans cette technique, le pêcheur dirige les internautes vers le
site web conçu et développé par lui, pour se connecter au
site web, en modifiant la barre d'adresse du navigateur via JavaScript
commandes.
Alors que le internaute se connecte au faux site web, le phishing obtient le
informations confidentielles très facilement.
Une autre technique utilisée est connue sous le nom d'URL 'cachée' - domaine
transférer et/ou insérer des caractères de contrôle dans l'URL
tout en cachant l'adresse du lien web du vrai site.
Techniques de phishing…..
4. Phishing Flash :
Les barres d'outils anti-phishing sont installées/activées pour aider
vérifier le contenu de la page web à la recherche de signes de phishing,
mais ont des limitations qu'ils n'analysent pas le flash
objets du tout.
Les pirates informatiques l'utilisent pour émuler le site Web légitime.
Les internautes croient que le site Web est "propre" et est un
site web réel parce que la barre d'outils anti-phishing est incapable de
detect it.
Techniques de phishing…..
5. Phishing social :
Les phishers incitent les internautes à révéler des données sensibles par d'autres moyens et cela
travaille de manière systématique.
Le phishing envoie un e-mail comme s'il avait été envoyé par une banque demandant de les rappeler parce que
il y a eu une violation de la sécurité.
La victime appelle la banque aux numéros de téléphone affichés dans le mail.
Le numéro de téléphone fourni dans le mail est un faux numéro et la victime reçoit
redirected to the phisher.
Le phisher s'adresse à la victime de la même manière/style qu'un employé de banque,
demander de vérifier que la victime est le client de la banque. Par exemple, "Monsieur, nous...
nous devons nous assurer que vous êtes bien notre client. Pourriez-vous s'il vous plaît fournir
vos informations de carte de crédit afin que je puisse vérifier votre identité ?
Le phisher obtient les détails requis avec aisance.
Techniques de phishing…..
6. Phishing téléphonique :
En plus de telles attaques, le phishing peut utiliser de fausses données d'identification de l'appelant pour...
faire en sorte que l'appel semble provenir d'un interlocuteur de confiance
organisation pour inciter les utilisateurs à révéler leurs informations personnelles
des informations telles que les numéros de compte et les mots de passe.
Hameçonnage ciblé
A method ofsending a Phishing message to a particular
organisation pour obtenir des informations organisationnelles pour plus
ingénierie sociale ciblée.
Les spear phishers envoient des e-mails qui semblent authentiques
Le message pourrait sembler comme s'il venait de votre
employeur, ou d'un collègue qui pourrait envoyer un e-mail
message à tous dans l'entreprise (comme la personne qui
gère les systèmes informatiques); cela pourrait inclure des demandes pour
noms d'utilisateur ou mots de passe.
Baleinage
Une forme spécifique de « phishing » et/ou de « spear phishing » - ciblant
des cadres supérieurs de la direction dans les organisations, généralement
des entreprises privées.
L'objectif est d'escroquer les dirigeants pour qu'ils révèlent des informations confidentielles.
information.
La chasse à la baleine vise parfois des dirigeants de niveau C avec l'aide de
informations recueillies par le biais de Spear Phishing, visant à installer
malware pour l'enregistrement des frappes ou d'autres mécanismes d'accès non autorisé.
Les e-mails envoyés dans les escroqueries de pêche ciblée sont conçus pour se déguiser en une communication critique
E-mail professionnel envoyé par un organisme commercial légitime et/ou une autorité commerciale.
Les arnaqueurs se faisant passer pour des baleiniers ont également forgé des e-mails de citation à comparaître de la FBI d'apparence officielle et
a déclaré que le responsable doit cliquer sur un lien et installer un logiciel spécial pour
voir la citation à comparaître.
Types d'escroqueries par hameçonnage
1. Phishing trompeur Vol de données
2. Phishing basé sur des logiciels malveillants 10. Phishing par injection de contenu
[Link] de frappe Homme du milieu
4.Détournement de session Hameçonnage
[Link] en session 12. Phishing sur les moteurs de recherche
6. Trojans web 13. Phishing de certificat SSL
7. Pharming
8. Reconfiguration du système
attaques
1. Phishing trompeur
Les arnaques par phishing ont commencé par la diffusion de faux E-
messages de courrier électronique avec l'objectif de vol d'identité.
Les e-mails sont diffusés à un large groupe de internautes
demander s'il faut vérifier le compte bancaire
échec du système/information nécessitant que les utilisateurs saisissent de nouveau
leurs informations personnelles, etc.
Les internautes se laissent facilement séduire et révèlent leur
information en répondant aux e-mails et en cliquant sur
liens web ou connexion à un site Web faux conçu par
le phisher.
[Link] basé sur les logiciels malveillants
Cela fait référence à des arnaques impliquant l'exécution de logiciels malveillants.
code sur le système des internautes.
Les logiciels malveillants peuvent être lancés en tant que pièce jointe à un e-mail ou
comme un fichier téléchargeable depuis un site web ou par
exploiter les vulnérabilités de sécurité connues.
Les petites et moyennes entreprises se trouvent toujours
être ignorant de garder leur système d'exploitation et leur antivirus
logiciel à jour avec les dernières mises à jour de patch
publié par les vendeurs.
3. Keyloggers
Les logiciels malveillants peuvent intégrer un enregistreur de touches pour suivre les frappes au clavier
fournir et envoyer des informations pertinentes peut être la clé
logger enregistrer au phisher via Internet.
Les enregistreurs de touches peuvent également être intégrés chez les internautes.
navigateur en tant que petit programme utilitaire qui peut être lancé
automatiquement lorsque le navigateur est ouvert ou peut être
intégré dans les fichiers système en tant que pilotes de périphériques
4. Détournement de session
C'est une attaque dans laquelle les activités des internautes sont
surveillés jusqu'à ce qu'ils établissent leur bonne foi
identifiants en se connectant à leur compte ou en commençant le
transaction et à ce moment-là, le code malveillant prend
sur et se comporter de manière non autorisée comme
transférer des fonds sans la connaissance des internautes.
Phishing en session
C'est une attaque de phishing basée sur une session de navigation web.
être capable de détecter la présence d'une autre session sur le même
navigateur web et ensuite une fenêtre contextuelle est lancée qui
prétend être ouvert à partir de la session ciblée.
Les internautes croient que cette fenêtre contextuelle fait partie de la
session ciblée et est utilisée pour voler les informations personnelles des internautes
information de la même manière qu'avec d'autres attaques de phishing.
L'avantage de l'attaque de phishing en session est que le phisher ne
nous avons besoin que le site Web ciblé soit compromis mais que nous puissions compter sur
les navigateurs web modernes pour prendre en charge plus d'une session.
6. Trojans Web
Il apparaît pour collecter les informations d'identification des internautes et
les transmettre au fraudeur pendant que les internautes sont
tentative de connexion. De telles fenêtres contextuelles sont généralement
invisible.
7. Pharming
C'est une nouvelle menace évoluée avec pour objectif de voler l'identité en ligne de
les internautes et le pharming sont connus comme l'un des P (hameçonnage,
Pharming et Phoraging dans la cybercriminalité.
Empoisonnement du fichier Hosts
Le système d'exploitation populaire dans le monde est Windows, il a 'hostname' dans ses hôtes.
fichier.
Un fichier texte simple a été utilisé dans l'adresse web pendant les premiers jours de
internet.
Le phishingur utilisait pour empoisonner le fichier hôte afin de rediriger les internautes vers
site web fictif conçu et développé par le phishing qui va
ressembler à ce site Web original pour voler les informations personnelles des internautes
information easily.
7. Pharming
Phishing basé sur DNS
Un phisher altère un DNS afin que les demandes pour une URL ou
le service de nom retourne une fausse adresse et par la suite
les internautes sont dirigés vers un site faux.
Les internautes ne se rendent généralement pas compte qu'ils entrent dans leur
informations personnelles confidentielles sur un site contrôlé
par des phishers et même pas dans le même pays que le
site web légitime.
Le phishing basé sur DNS également connu sous le nom de détournement DNS
8. Attaques de reconfiguration du système
Un phisher peut s'introduire dans le système des internautes pour
modify the settings for malicious purpose.
URL sauvegardée dans les favoris du navigateur
pourrait être modifié pour rediriger les internautes vers un
sites Web faux/imités.
L'URL du site Web de la banque peut être modifiée à partir de
[Link]à [Link]
9.Dérobe de données
Le vol de données critiques et confidentielles est l'une des plus grandes préoccupations dans
les temps modernes. De plus en plus d'informations résident sur le corporatif
les serveurs et les attaquants web ont une période florissante car prendre
copier des informations sous forme électronique est si facile.
Des ordinateurs équipés de la connexion Internet et avec des contenus inappropriés
Les paramètres de sécurité sont souvent constatés comme étant mal entretenus dans le cyberespace.
perspective de sécurité.
Lorsque de tels systèmes sont connectés, les serveurs web peuvent lancer une attaque
avec de nombreuses méthodes et techniques.
Le vol de données est largement utilisé dans l'espionnage industriel, les phishers peuvent facilement créer.
profit de la vente des communications confidentielles furtives, conception
documents, avis juridique et dossiers liés aux employés à ceux qui peuvent
faire honte ou causer des dommages économiques aux concurrents.
10. Phishing par injection de contenu
Le phisher remplace une partie du contenu d'un site légitime
website with false content to mislead the netizen to
révéler les informations personnelles confidentielles.
Un phisher peut insérer du code malveillant pour capturer
les identifiants des internautes qui peuvent collecter secrètement
informations et l'envoyer au phisher.
11. Phishing de l'homme du milieu
Le phishing se positionne entre le internaute et le
site ou système légitime.
Le phisher enregistre les informations saisies par le
citoyen du net mais continue à le transmettre aux serveurs web
afin que les transactions des internautes ne soient pas affectées.
Plus tard, le phisher peut soit vendre soit utiliser les informations.
ou les identifiants recueillis lorsque l'utilisateur n'est pas actif sur
le système. Très difficile de détecter cette attaque.
Phishing par moteur de recherche
Cela se produit lorsque des phishing créent des sites web avec des noms attrayants.
offres et les faire indexer légitimement avec les moteurs de recherche.
Les internautes trouvent des sites web au cours de leur recherche normale pour
des produits et sont piégés pour révéler leurs informations personnelles.
Les phishers mettent en place de faux sites bancaires affichant une offre de
coûts de crédit inférieurs ou de meilleurs taux d'intérêt que d'autres banques.
Les internautes qui utilisent ces sites web pour économiser ou gagner davantage à partir de
Les frais d'intérêts sont encouragés à transférer les comptes existants.
et incités à donner leurs détails.
13. Phishing de certificat SSL
Type de fraude avancé.
Les phishers ciblent les services web avec des certificats SSL pour créer une
site Web duplicable avec des pages Web frauduleuses affichant des éléments familiers
icône « verrou »
Les certificats SSL sont toujours considérés comme légitimes car ils correspondent
l'URL des fausses pages qui imitent les marques cibles
mais en réalité n'avait aucun lien avec ces marques affichées.
Il est difficile de reconnaître de tels sites web, les internautes avisés peuvent les détecter.
une telle tromperie après avoir examiné le certificat et si le
le site Web a été sécurisé avec un SSL de validation étendue
certificat.
Le protocole SSL (Secure Sockets Layer) est utilisé pour chiffrer et
protéger les données envoyées entre deux systèmes.
SansSSL, n'importe qui peut facilement voler vos mots de passe
et les détails de la carte de crédit ainsi que toute autre information sensible
informations que vous soumettez à un serveur en texte clair.
Par conséquent, un certificat numérique pour le chiffrement SSL devrait
être mis en œuvre sur chaque site web.
Attaque de phishing distribuée (DPA)
C'est une forme avancée d'attaque par phishing qui fonctionne selon la victime.
personnalisation de l'emplacement des sites collectant des identifiants et un
transmission secrète de données d'identification à un centre de coordination caché
dirigé par le phishing.
Un grand nombre d'hébergeurs web frauduleux (serveurs contrôlés par
Les phishing (ou hameçonnage) sont utilisés pour chaque ensemble d'e-mails attirants.
Chaque serveur ne collecte qu'un tout petit pourcentage des informations personnelles de la victime.
information.
Outils de phishing et phishing espion
Un kit d'outils de phishing est un ensemble de scripts/programmes qui permet à un
phisher pour configurer automatiquement des sites de phishing qui usurpent le
sites web légitimes de différentes marques, y compris les graphismes
affiché sur ces sites Web.
Assez cher
Les arnaqueurs utilisent le préprocesseur hypertexte (PHP) pour développer le phishing.
kits. PHP est un langage de script général qui a été à l'origine
conçu pour le développement web de pages web dynamiques. Le code PHP est
intégré dans le script source HTML et interprété par un web
serveur avec l'aide d'un module processeur PHP.
Outils de phishing et phishing espion..
La plupart des kits de phishing sont annoncés et distribués
sans frais et généralement ces kits de phishing gratuits–également
kits de phishing appelés DIY (à faire soi-même).
Kits de phishing DIY qui sont disponibles et diffusés gratuitement
de coût, vise non seulement à voler des informations personnelles mais
également pour infecter le système avec des logiciels malveillants en intégrant
vulnérabilités côté client.
Outils de phishing et exemples de phishing espion
Rock Phish : C'est un kit d'outils de phishing depuis 2005. Il permet aux non
des techniciens lancent des attaques de phishing. Le kit permet à un seul site web
avec plusieurs noms de DNS pour héberger une variété de phishing
pages web, couvrant de nombreuses organisations et institutions
Xrenoder Trojan Spyware : Il réinitialise la page d'accueil et la recherche
paramètres pour pointer vers d'autres sites web généralement à des fins commerciales ou
trafic pornographique
Cpanel Google : C'est un logiciel espion Trojan qui modifie le DN
entrée dans le fichier hôte pour pointer vers son propre site Web.
Si Google est redirigé vers son site Web, un internaute peut finir par avoir
une version d'un site web préparée par le phishing.
Mesures de contre-attaque contre le phishing
Les contre-mesures empêchent les attaques malveillantes que les fraudeurs peuvent
cibler pour obtenir un accès non autorisé au système afin de voler le
informations personnelles pertinentes sur la victime, provenant du système.
Il est toujours difficile de reconnaître/juger la légitimité d'un
site web en faisant une recherche sur Google.
Comment éviter d'être la victime d'attaques de phishing
1. Gardez l'antivirus à jour
[Link] cliquez pas sur les hyperliens dans les e-mails
3. Profitez des logiciels anti-spam
4.Vérifiez https (SSL)
[Link] un logiciel anti-espion
6. Éduquez-vous
[Link] Microsoft Baseline Security Analyzer
How to avoid being victim of Phishing Attacks
8. Pare-feu
9. Utilisez des images système de sauvegarde
10. Ne saisissez pas d'informations sensibles ou financières
informations dans des fenêtres contextuelles
11. Sécuriser le fichier hosts
12. Protéger contre les attaques par pharming DNS
Diagramme de flux
Algorithme SPS pour contrecarrer les attaques de phishing
Algorithme de filtrage simple
Avec le Système de Proxy Sanitisant (SPS), le phishing sur le web
une attaque peut être immunisée en supprimant une partie du contenu
qui attire les internautes à entrer leurs informations personnelles
information.
SPS assainit toutes les réponses HTTP des URL suspectes
avec des messages d'avertissement.
L'attaque par phishing comprend deux phases :
Attraction
Le spoofing d'e-mail attire les internautes comme si cela avait été
envoyé par un individu/une organisation légitime
Acquisition
Pour acquérir des informations personnelles, l'e-mail usurpé.
incite les internautes à exécuter le document joint
des logiciels malveillants, tels que des enregistreurs de frappe ou un redirigeur, ou pour
accéder à un site web falsifié.
Caractéristiques de SPS
Filtrage à deux niveaux
2. Flexibilité de l'ensemble des règles
3. Simplicité de l'algorithme de filtrage
4. Responsabilité de la désinfection des réponses HTTP
5. Robustesse contre les comportements des novices
utilisateurs et techniques d'évasion
Caractéristiques de SPS
Filtres à deux niveaux
SPS utilise un filtrage à 2 niveaux composé d'un filtrage d'URL strict
et la désinfection des réponses HTTP.
En combinant deux méthodes de filtrage, les internautes peuvent être protégés
d'exposer leurs informations personnelles sur des sites de phishing
2. Flexibilité de l'ensemble des règles
En filtrant les réponses HTTP, l'algorithme distingue
entre les sites Web légitimes et d'autres sites Web suspects basés
sur un ensemble de règles rédigé par l'opérateur de SPS
.
Caractéristiques des SPS
3. Simplicité de l'algorithme de filtrage
Un algorithme de filtrage simple à 2 niveaux peut être
décrit en 20 étapes et peut facilement appliquer le SPS
Fonctions dans les implémentations de proxy existantes
des extensions de navigateur ou des pare-feu personnels.
SPS peut être basé sur 2 proxys open source différents
des implementations pour prouver la simplicité et
disponibilité de l'algorithme de filtrage à 2 niveaux.
Caractéristiques de SPS
[Link]é de la désinfection des réponses HTTP
SPS empêche les internautes de divulguer leur
informations personnelles vers des sites de phishing par
suppression des en-têtes HTTP ou HTML malveillants
étiquettes des réponses HTTP.
SPS peut également alerter les internautes au sujet des demandes
page web contenant des parties suspectes qui sont
sous la menace au moment des attaques de phishing.
Caractéristiques de l'SPS
[Link] contre les comportements inappropriés des utilisateurs novices
et techniques d'évasion
Un serveur proxy intégré SPS peut protéger
des internautes de presque tous les cas de tromperie de
usurpation Web, peu importe les internautes
comportement inapproprié et techniques d'évasion utilisées
par le phishing.
Vol d'identité (vol d'identité)
Fraude qui implique que quelqu'un prétende être une autre personne pour
voler de l'argent ou obtenir d'autres avantages.
La personne dont l'identité est utilisée peut souffrir de diverses
conséquences lorsqu'il/elle est tenu(e) responsable de
perpetrator’sactions.
Selon le rapport de 2010 publié par Javelin Strategy &
le nombre de victimes de fraude d'identité a augmenté
de 12 % en 2009 et le montant de la fraude a augmenté de 12,5 %.
Les statistiques clés sur le total des fraudes d'identité aux États-Unis sont les suivantes
Le montant total de la fraude était de 54 milliards de dollars américains
Le montant moyen dépensé par la victime était de 373 $ US et le
temps de 21 heures pour résoudre le crime
11,1 millions d'adultes ont été victimes de vol d'identité,
ce qui représente 43 % de la population étant victime de
fraude d'identité en 2009
13 % des fraudes d'identité ont été commises par quelqu'un qui
la victime savait
Les méthodes en ligne ne représentaient que 11 % des vols d'identité en 2009.
Méthodologie hors ligne telle que les portefeuilles volés et la paperasse
représentent presque la moitié (43 %) de tous les vols d'identité.
Statistiques selon la Federal Trade Commission (FTC)
Fraude par carte de crédit (26%)
La fraude la mieux notée qui peut se produire est lorsque quelqu'un acquiert
le numéro de carte de crédit de la victime et l'utilise pour effectuer un achat
2. Fraude bancaire (17%)
Des vols de chèques et des vols de codes d'accès aux distributeurs automatiques ont été signalés.
sont possibles avec le vol d'identité.
Fraude à l'emploi (12%)
L'attaquant emprunte le numéro de sécurité sociale valide de la victime pour obtenir un emploi
Fraude gouvernementale (9%)
Dans ce type de fraude, l'attaquant emprunte le numéro de sécurité sociale valide de la victime.
,fraude de permis de conduire et de déclaration de revenus.
Statistiques selon la Commission fédérale du commerce (FTC)
5. Fraude à l'emprunt (5%)
Cela se produit lorsque l'attaquant fait une demande de prêt au nom des victimes.
nom et cela peut se produire même si le NIS ne correspond pas à
nom exactement.
66 % des informations personnelles des victimes sont utilisées pour ouvrir un nouveau
compte de crédit à leur nom
28 % des informations personnelles des victimes sont utilisées pour acheter des téléphones portables
service de téléphone
12 % des victimes finissent par avoir des mandats émis à leur nom
pour les crimes financiers commis par le voleur d'identité.
Personally Identifiable Information (PII)
Le fraudeur a toujours un œil sur l'information
qui peut être utilisé pour identifier de manière unique un contact ou
localiser une seule personne ou peut être utilisé avec d'autres
sources pour identifier de manière unique un individu.
PII a 4 variantes : Personnel, Personnellement, Identifiable
Identification
Informations personnelles identifiables (IPI)
Les tentatives des fraudeurs de voler les éléments mentionnés ci-dessous :
[Link] complet
2. Numéro d'identification nationale (par exemple, NIR)
3. Numéros de téléphone et de forfaits mobiles
Numéro de permis de conduire
5. Numéros de carte de crédit
6. Identité numérique (par exemple, adresse e-mail, identifiant de compte en ligne et
mot de passe)
7. Date et lieu de naissance
9. Visage et empreintes digitales
Les statistiques clés sur le total des fraudes d'identité aux États-Unis sont les suivante
Le montant total de la fraude était de 54 milliards de dollars américains
Le montant moyen dépensé par la victime était de 373 $ US et le
temps de 21 heures pour résoudre le crime
11,1 millions d'adultes ont été victimes de vol d'identité,
ce qui représente 43 % de la population étant victime de
fraude d'identité en 2009
13 % des fraudes d'identité ont été commises par quelqu'un qui
la victime savait
Les méthodes en ligne ne représentaient que 11 % des vols d'identité en 2009.
Méthodologie hors ligne telle que les portefeuilles volés et la paperasse
représentent presque la moitié (43 %) de tous les vols d'identité.
I. Classification de l'information
1. Informations non classifiées
a. Information publique 2. Informations classifiées
b. Informations personnelles a. Confidentiel
c. Affaires courantes b. Secret
information c. Top secret
d. Informations privées
e. Affaires confidentielles
information
L'information peut être classée davantage comme
1. Informations non classifiées
• Informations publiques
Les informations qui sont une question d'enregistrement public ou
connaissance
• Informations personnelles
L'information appartient à un particulier mais le
individual commonly may share this information with
d'autres pour des raisons personnelles ou professionnelles
• Informations commerciales de routine
Informations commerciales qui ne nécessitent pas de spécificités
protection et peut être régulièrement partagé avec n'importe qui
à l'intérieur ou à l'extérieur de l'entreprise.
• Informations privées
Des informations qui peuvent être privées si elles sont associées à un
un individu et un individu peuvent s'opposer en cas de
divulgation.
• Informations commerciales confidentielles
Des informations qui, si elles sont divulguées, peuvent nuire à l'entreprise
2. Informations classifiées
Confidentiel
Informations nécessitant une protection et non autorisées
pourrait nuire à la sécurité nationale
Secret
Des informations nécessitant une protection substantielle et
une divulgation non autorisée pourrait gravement endommager
sécurité nationale.
• Top secret
Des informations qui nécessitent le plus haut degré de
la protection et la divulgation non autorisée pourraient gravement
nuire à la sécurité nationale.
Fraudeurs d'usurpation d'identité et espions industriels/internationaux
viser à obtenir l'accès à des informations privées, confidentielles, secrètes
et des informations top secrètes.
II. Types de vol d'identité
1Vol d'identité financière
[Link] d'identité criminel
clonage d'identité
[Link] d'identité d'entreprise
[Link] d'identité médicale
6. vol d'identité synthétique
7. vol d'identité d'enfants
III. Techniques de vol d'identité
1.Méthodes basées sur l'humain
2. Technique basée sur ordinateur
Techniques de vol d'identité
1.Méthodes basées sur l'humain
Ces méthodes sont des techniques utilisées par un attaquant sans
et/ou utilisation minimale de la technologie
Accès direct à l'information
Les personnes qui ont gagné un certain degré de confiance peuvent
obtenir un accès légitime à une entreprise ou à une résidence pour
voler les informations personnelles requises
Plongée dans les conteneurs
Récupérer des documents des poubelles est très courant.
• Vol d'un sac à main ou d'un portefeuille
Le portefeuille contient des cartes de crédit bancaires, des cartes de débit, un permis de conduire.
Permis, carte d'identité d'assurance maladie, etc.
Les pickpockets travaillent dans la rue ainsi que dans les lieux publics.
transports et salles d'exercice pour voler les portefeuilles et en retour
vendre les informations personnelles.
• Vol et redirection de courrier
Il est facile de voler le courrier postal dans les boîtes aux lettres qui
a un mécanisme de sécurité faible et tous les documents
disponibles pour le fraudeur sont gratuits.
Eg:- bank mail, Administrative forms
Surveillance par-dessus l'épaule
Les personnes qui traînent dans les installations publiques telles que
dans le cybercafé, près des distributeurs automatiques et des cabines téléphoniques peuvent
gardez un œil pour attraper les détails personnels.
•Distributeurs automatiques de billets falsifiés ou déguisés (Skimming)
Il est possible d'imiter un distributeur automatique de billets, il est également possible
installer des équipements miniaturisés sur un DAB valide.
Cet équipement (une photocopieuse) capture la carte
informations, avec lesquelles, une carte dupliquée peut être faite
et un numéro d'identification personnel (NIP) peut être obtenu
by stealing thecamera films.
• Employés malhonnêtes ou maltraités
Un employé ayant accès à des fichiers personnels, des informations salariales,
Les fichiers d'assurance ou les informations bancaires peuvent rassembler toutes sortes de
informations confidentielles et peuvent les utiliser pour fournir des éléments suffisants
dommages.
Télémarketing et faux appels téléphoniques
C'est une méthode efficace pour collecter des informations de
des personnes sans méfiance.
L'appelant qui effectue un "appel à froid" (supposément d'une banque)
demande à la victime de vérifier ses informations de compte immédiatement sur le
téléphone, souvent sans beaucoup d'explication ou de vérification. Cette attaque
est connu sous le nom de Vishing (phishing vocal).
Technique basée sur l'ordinateur :
Ces techniques sont des tentatives faites par l'attaquant d'exploiter
les vulnérabilités au sein des processus et/ou systèmes existants.
Vol de sauvegarde
C'est la méthode la plus courante.
En plus de voler du matériel dans des bâtiments privés,
les attaquants s'attaquent également aux installations publiques telles que les zones de transport,
hôtels et centres de loisirs.
Ils analysent soigneusement l'équipement volé ou les sauvegardes pour
récupérer les données.
•Piraterie, accès non autorisé aux systèmes et
vol de base de données
En plus de voler l'équipement et/ou le matériel, les criminels
tentative de compromettre les systèmes d'information avec divers
outils, techniques et méthodes pour obtenir un accès non autorisé à
téléchargez les informations requises.
Forme avancée de vol d'identité pendant que la victime est en voyage
mode.(Géolocalisation)
Hameçonnage
Le phishing est un type d'attaque d'ingénierie sociale souvent utilisé pour voler
données utilisateur, y compris les identifiants de connexion et les numéros de carte de crédit.
Pharming :
Les attaquants mettent en place des noms de domaine de typo ou correspondants de la
cible (généralement des banques populaires et des institutions financières)
et installez des sites Web avec un aspect et une convivialité similaires.
Ainsi, même si l'utilisateur saisit une URL incorrecte (par exemple,
au lieu [Link], l'URL est perforée comme
[Link]), l'utilisateur obtient le site web avec le
même look et sensation.
Ce site web n'est pas réel et est hébergé uniquement
objectif d'extraire des informations personnelles de la
internautes.
•Redirectors :
Ce sont des programmes malveillants qui redirigent le réseau des utilisateurs.
trafic vers des endroits qu'ils n'avaient pas l'intention de visiter.
Par exemple, le programme de redirection de port est chargé par
compromettant le serveur et toutes les requêtes HTTP sur le port 80
peut être redirigé vers l'attaquant.
Le volume de trafic le plus élevé se produit avec du code malveillant
qui modifie simplement les paramètres du serveur DNS de la victime ou
le fichier hosts pour rediriger certaines recherches DNS spécifiques
ou toutes les requêtes DNS vers un serveur DNS frauduleux.
•Redirections…..
Le serveur DNS frauduleux répond par de "bonnes" réponses pour
la plupart des domaines.
lorsque les attaquants veulent diriger la victime vers un site frauduleux,
ils modifient simplement les réponses de leurs serveurs de noms. C'est
particulièrement efficace car les attaquants peuvent rediriger n'importe quel
des demandes des utilisateurs à tout moment, et les utilisateurs auraient
Aucune idée que cela se passe.
Il est rapporté que, durant décembre 2005, une telle attaque
a été lancé contre HSBC Brésil, Banco Itaú, Banco
Les banques Banespa et Bradesco.
•Matériel :
En mars 2005, la police a découvert que Londres
le bureau de la banque japonaise avait été la cible d'un groupe
de hackers pendant plusieurs mois.
Les enquêteurs croyaient initialement que les attaquants avaient
utilisé un cheval de Troie.
Après plusieurs jours d'exploration, ils ont trouvé un minuscule
dispositif d'enregistrement des frappes inséré à l'endroit où se trouve le clavier
le câble se connecte à l'arrière de l'ordinateur.
Une recherche rapide sur Internet donne une liste d'une demi-douzaine
entreprises qui vendent ce type de produit.
Types de vol d'identité
1. Vol d'identité financière
Le vol d'identité financière inclut la fraude bancaire, la fraude par carte de crédit, la fraude au remboursement d'impôts,
fraude par courrier et plusieurs autres.
En tout, 25 types de vols d'identité financière sont enquêtés par le Secret américain.
Service.
L'identité financière se produit lorsqu'un fraudeur fait usage de l'identité de quelqu'un d'autre.
détails d'identification, tels que nom, NPI et détails du compte bancaire, pour commettre
une fraude qui nuit aux finances d'une victime.
Par exemple, le fraudeur peut frauduleusement ouvrir un nouveau compte de carte de crédit.
in the victim's name and the card charges up, payment is neglected, leaving
la victime avec un mauvais historique de crédit (c'est-à-dire, un horrible score de crédit) et un monde de
dette.
1. Vol d'identité financière...
Dans certains cas, le fraudeur prendra complètement le contrôle d'une victime.
identité, qui permet au fraudeur d'ouvrir facilement des comptes bancaires,
plusieurs cartes de crédit, acheter un véhicule, recevoir un prêt hypothécaire ou
même trouver un emploi au nom de la victime.
Le processus de récupération après un crime est souvent coûteux, long-
consommateur et psychologiquement douloureux.
Souvent, avant qu'un crime ne soit détecté, le fraudeur est capable de
accumulant des centaines à des milliers de dollars de dettes dans le
nom de la victime. Ce type de fraude détruit souvent le crédit d'une victime et cela
peut prendre des semaines, des mois voire des années à réparer. Alors que la technologie évolue
au fur et à mesure que les fraudeurs deviennent plus sophistiqués, le vol d'identité financière va
continue de poser une grande menace à de nombreuses personnes.
2. Vol d'identité criminel
Cela implique de prendre l'identité de quelqu'un d'autre pour commettre un
crime tel que pénétrer dans un pays, obtenir des permis spéciaux, se cacher
one's own identity or commit acts of terrorism.
Ces activités criminelles peuvent inclure :
1. Crimes informatiques et cybercriminalité
2. Criminalité organisée
3. Trafic de drogue
4. Trafic d'aliens
5. Blanchiment d'argent
Les individus qui commettent le vol d'identité ne cherchent pas toujours à voler le
victim's money or ruin victim's credit.
2. Vol d'identité criminel...
Ce type de fraude/vol se produit lorsqu'un frauduleux utilise le nom de la victime pour un
arrestation ou pendant une enquête criminelle.
Les informations personnelles fournies par un fraudeur à un agent des forces de l'ordre peuvent
inclure des documents contrefaits tels que des permis de conduire, des certificats de naissance, etc.
Malheureusement, la victime du vol d'identité criminel peut ne pas savoir quel mandat a été émis.
émis à son nom depuis un certain temps.
La victime ne le saura que dans le cas d'une détention lors d'un contrôle routier.
arrêté et emprisonné en raison de dettes impayées et en souffrance.
Dans certains cas, le fraudeur comparaitra devant le tribunal pour la violation et plaidera coupable
plaider sans la connaissance de la victime.
Cela pourrait placer le nom de la victime dans des bases de données criminelles au niveau du comté ou de l'État.
avec une énorme tache linguistique sur le dossier.
3. Clonage d'identité
Le clonage d'identité peut être la variation la plus effrayante de tous les vols d'identité.
Au lieu de voler les informations personnelles à des fins financières
gain ou commettre des crimes au nom de la victime, identité
les clones compromettent la vie de la victime en vivant réellement et
travaillant en tant que victime.
Les clones ID peuvent même payer des factures régulièrement, s'engager et
se marier et fonder une famille.
En résumé, le clonage d'identité est l'acte d'un fraudeur vivant un
une vie naturelle et habituelle similaire à celle d'une victime, peut être à un
emplacement différent.
3. Clonage d'identité…
Un clone d'identité obtiendra autant d'informations sur le
victime si possible. Ils chercheront à découvrir quelle ville et quel état
la victime (il/elle) est née à, dans quelle rue il/elle a grandi,
où il/elle a fréquenté l'école et quelles relations il/elle pourrait avoir
ont été impliqués dans.
Ils voudront également connaître des informations concernant la victime.
parents et autres membres de la famille.
En résumé, les clones d'identité veulent autant d'informations personnelles
à propos de la victime comme ils peuvent l'atteindre. Cela leur permet de répondre
questions de manière informative lorsqu'ils sont en déplacement ou
a demandé des informations sur la vie de la victime.
4. Vol d'identité commerciale
Le 'Bust-out' est l'un des schémas que les fraudeurs utilisent pour voler des entreprises.
identité; elle est considérée comme moins importante par rapport à
vol d'identité d'un individu.
Un fraudeur loue un espace dans le même bâtiment que le bureau de la victime.
Ensuite, il demande des cartes de crédit d'entreprise en utilisant la société de la victime
nom.
L'application réussit un contrôle de crédit parce que le nom de l'entreprise
et l'adresse correspond, mais les cartes sont livrées au fraudeur
boîte aux lettres.
Il les vend dans la rue et disparaît avant la victime
découvre que le crédit de l'entreprise est détruit.
4. Vol d'identité d'entreprise…..
il est extrêmement important de protéger les informations sensibles de l'entreprise
informations (BSI) pour éviter toute autre arnaque.
BSI est l'information sur l'entreprise/l'organisation,
informations privilégiées et/ou propriétaires
qui, s'il est compromis par altération,
corruption, perte, utilisation abusive ou divulgation non autorisée,
pourrait causer de graves dommages à l'organisation. Tel
l'information est comme un "actif sensible" pour le
organisation.
4. Vol d'identité d'entreprise…..
Le vol d'identité dans le contexte commercial se produit le plus souvent lorsque
someone knocks off the victim's product and masquerades their
produits de mauvaise qualité comme victime de
C'est une sorte de vol de propriété intellectuelle.
De nos jours, la technologie a permis de faciliter les marques et
dispositifs de sécurité tels que des hologrammes à faire tomber
à merveille.
Les consommateurs ne devraient plus se fier uniquement aux marques pour
certifier l'authenticité des biens et devrait vraiment leur
source d'origine.
5. Vol d'identité médicale
L'Inde est connue pour être devenue célèbre pour le "tourisme médical."
Des milliers de touristes, chaque année, visitent l'Inde avec un double objectif—
faire le tour du pays tout en s'occupant de leurs problèmes de santé
aux (chirurgies, bilan de santé complet, massage Kerala, etc.) parce que
L'Inde s'est fait un nom pour sa bonne qualité et ses prix raisonnables.
(comparé à l'Europe et aux États-Unis) dans les services médicaux.
Dans le processus, des milliers de dossiers médicaux d'étrangers ainsi que
en tant que locaux qui bénéficient des installations médicales, cela a créé un
un boom pour les cybercriminels
5. Vol d'identité médicale...
5. Vol d'identité médicale…
Selon une enquête de 2008 du Identity Theft Resource Center,
certaines des raisons pour lesquelles le vol d'identité médicale est particulièrement dommageable
les victimes incluent :
Environ un tiers des victimes de vol d'identité médicale interrogées
avait les informations médicales ou les antécédents médicaux de quelqu'un d'autre sur
leur dossier médical, augmentant la possibilité que les patients soient
traité incorrectement en raison de dossiers médicaux incorrects
Plus de 10 % des victimes du vol d'identité médicale interrogées étaient
refusé une assurance santé ou vie pour des raisons inexpliquées.
Plus de deux tiers des victimes interrogées reçoivent une facture pour des soins médicaux
services qui ont été fournis à un imposteur..
6. Vol d'identité synthétique
C'est une forme avancée de vol d'identité
Le fraudeur prélèvera des parties d'informations personnelles de nombreuses
victimes et les combiner.
La nouvelle identité n'est pas une personne spécifique, mais toutes les victimes
peut être affecté lorsqu'il est utilisé
7. Vol d'identité des enfants
Les parents pourraient parfois voler l'identité de leurs enfants pour ouvrir
comptes de cartes de crédit, comptes de services publics, comptes bancaires et même à
obtenir des prêts ou sécuriser des baux en raison de leur propre historique de crédit
est insuffisant ou trop endommagé pour ouvrir de tels comptes.
Vol d'identité : mesures de contre-pression
Le vol d'identité augmente jour après jour et les gens pensent
des étapes simples telles que garder la carte de crédit et le code PIN
les protègera en toute sécurité contre le vol d'identité.
On doit toujours être vigilant et prendre des précautions optimales.
soin envers la protection de l'identité personnelle.
Le tableau présente quelques bons conseils sur les mesures de contrepartie contre le vol d'identité.
Comment effacer votre identité en ligne
Chaque fois que des détails sur votre identité et/ou à propos de votre
des informations personnelles sont révélées sur Internet
prone à être victime de vol d'identité/fraude.
Ainsi, les internautes peuvent penser à protéger leur identité
et/ou souhaiteraient effacer leur identité, c'est-à-dire chaque
empreinte disponible sur Internet.
Cependant, il est pratiquement impossible de trouver un seul outil qui
peut complètement éradiquer chacune de vos empreintes de
Internet.